解决方案 客户案例 新闻资讯 关于我们
高防cdn

高防CDN的QPS与PPS:为什么两者必须同时评估

发布时间:2026-10-04 11:22:15 浏览:0 次

在高防CDN选型中,带宽和防御峰值常被关注,但QPS和PPS才是决定清洗设备能否处理攻击流量的底层指标。本文拆解QPS与PPS的定义差异、不同攻击类型的特征,以及如何通过压测验证清洗设备的实际处理能力。

在评估高防CDN时,大多数人首先关注的是带宽和防御峰值——100G、500G、1T。但一个更底层的问题常被忽略:清洗设备每秒能处理多少个数据包,每秒能处理多少个请求。 这两个指标分别是PPS和QPS。如果只评估带宽,而忽略PPS和QPS,可能在遭遇小包攻击或高频请求攻击时被打穿。

本文拆解QPS与PPS的定义差异、不同攻击类型的特征,并以坚果盾高防CDN为例,说明清洗设备在这两个维度上的实际处理能力。

一、QPS与PPS的定义差异

QPS(Queries Per Second)是每秒查询数,通常用于衡量应用层的请求处理能力。一个HTTP请求、一次API调用、一次数据库查询,都可以计入QPS。QPS关注的是请求的数量,与请求的大小无关。

PPS(Packets Per Second)是每秒数据包数,用于衡量网络层的包处理能力。一个HTTP请求可能由多个TCP数据包组成,一个视频流可能由数千个数据包组成。PPS关注的是数据包的数量,与数据包的大小无关。

两者的关系可以用一个简单公式理解:带宽 = PPS × 平均包大小 × 8。同样的带宽下,平均包大小越小,PPS越高;平均包大小越大,PPS越低。这就是为什么同样10Gbps的攻击流量,小包攻击的PPS可能是大包攻击的几十倍。

二、不同攻击类型的QPS与PPS特征

不同攻击类型对QPS和PPS的压力完全不同,清洗设备需要同时具备两种处理能力。

SYN Flood是典型的小包高PPS攻击。每个SYN包只有几十字节,但攻击者可以轻松发起每秒数百万甚至数千万个SYN包。这种攻击消耗的是清洗设备的PPS处理能力和连接表项,而不是带宽。如果清洗设备的PPS处理能力不足,即使带宽有富余,也会被击穿。

UDP反射放大攻击是典型的大包高带宽攻击。攻击者利用DNS、NTP、memcached等服务的放大效应,用很小的请求触发很大的响应。单个响应包可能达到1500字节,攻击流量以带宽消耗为主,PPS相对较低。这种攻击消耗的是清洗设备的带宽处理能力。

CC攻击是典型的应用层高QPS攻击。攻击者模拟正常用户的HTTP请求,高频调用特定接口。每个请求的数据量不大,但QPS很高。这种攻击消耗的是清洗设备的应用层处理能力,包括HTTP解析、规则匹配、行为分析等。

表:不同攻击类型的QPS、PPS与带宽特征
攻击类型QPS特征PPS特征带宽特征主要消耗资源
SYN Flood低极高低PPS处理能力、连接表
UDP反射放大低中极高带宽处理能力
CC攻击极高中低应用层处理能力

三、清洗设备的容量匹配逻辑

清洗设备的容量需要从三个维度匹配:带宽、PPS、QPS。任何一个维度不足,都会成为瓶颈。

带宽容量决定了清洗设备每秒能接收多少数据量。对于大包攻击,带宽是主要瓶颈。清洗设备的带宽容量需要大于攻击峰值,同时留有冗余。

PPS容量决定了清洗设备每秒能处理多少个数据包。对于小包攻击,PPS是主要瓶颈。清洗设备的PPS容量需要与带宽容量匹配——如果带宽是10Gbps,但PPS只有100万,那么平均包大小超过1250字节时,带宽会成为瓶颈;平均包大小低于1250字节时,PPS会成为瓶颈。

QPS容量决定了清洗设备每秒能处理多少个应用层请求。对于CC攻击,QPS是主要瓶颈。QPS容量与清洗设备的CPU性能、规则引擎效率、行为分析复杂度直接相关。开启更多检测规则会消耗更多CPU,降低QPS容量。

这三个维度的容量匹配,比单纯的“防御峰值”更能说明清洗设备的实际处理能力。这与高防CDN清洗容量冗余评估中提到的PPS与带宽匹配逻辑是同一套评估框架。

四、坚果盾高防CDN的QPS与PPS处理能力

坚果盾高防CDN采用智能流量清洗系统,在PPS和QPS两个维度上都有针对性的处理能力。

PPS处理能力方面,坚果盾的清洗设备针对小包攻击做了专项优化。对于SYN Flood这类小包高PPS攻击,清洗中心通过TCP代握手机制处理连接请求,不把SYN包直接转发到源站,源站的半连接队列始终处于健康水位。清洗设备本身具备足够的PPS处理能力,能够在高包量攻击下保持正常业务的可用性。

QPS处理能力方面,坚果盾的AI无感拦截方案基于行为分析与指纹识别处理应用层请求。对于CC攻击这类高QPS攻击,系统不依赖单一的频率阈值,而是综合请求的时间间隔、TCP/IP指纹、TLS指纹、访问路径等多个维度做判断。这种多维分析比单一频率匹配消耗更多CPU,但误封率显著更低。坚果盾的QPS容量能够支撑高并发场景下的多维分析需求,在开启检测规则的同时保持性能可控。

混合攻击处理方面,坚果盾的清洗架构支持多层协同——流量层处理PPS压力,应用层处理QPS压力,两层在同一套架构内协同工作。当攻击者同时发起小包攻击和高频CC攻击时,两层防护各司其职,不会因为一层压力过大而影响另一层。

五、如何通过压测验证QPS与PPS能力

压测是验证清洗设备QPS和PPS能力的唯一方法。压测时需要覆盖不同的攻击类型,而不是只测一种。

小包压测:发送平均包大小较小的流量(如64字节、128字节),观察清洗设备的PPS处理能力。压测目标是找到PPS的上限,以及在上限附近时正常业务的延迟变化。

大包压测:发送平均包大小较大的流量(如1024字节、1500字节),观察清洗设备的带宽处理能力。压测目标是找到带宽的上限,以及在上限附近时是否有丢包。

应用层压测:发送高频HTTP请求,观察清洗设备的QPS处理能力。压测目标是找到QPS的上限,以及在上限附近时误封率是否上升。

混合压测:同时发送小包、大包和应用层请求,模拟混合攻击场景。压测目标是验证清洗设备在多维度压力下的综合处理能力。

坚果盾高防CDN提供免费测试服务,可以在测试阶段用真实业务流量和小包攻击流量验证PPS处理能力,用CC攻击流量验证QPS处理能力和误封率。测试数据比宣传页上的防御峰值更能说明方案的实际处理能力。

六、QPS与PPS评估清单

表:高防CDN QPS与PPS评估要点
评估维度关键问题合格标准参考
PPS容量清洗设备每秒能处理多少个数据包?是否有明确的PPS规格?PPS规格明确,与带宽容量匹配
QPS容量清洗设备每秒能处理多少个应用层请求?开启检测规则后QPS是否下降?QPS规格明确,规则开启后性能可控
带宽容量清洗设备每秒能接收多少数据量?是否与PPS匹配?带宽与PPS匹配,无单一瓶颈
混合攻击处理同时面临小包、大包、应用层攻击时,处理能力如何?多维度压力下业务可用性稳定

七、结语

QPS和PPS是高防CDN清洗能力的底层指标。QPS衡量应用层请求处理能力,PPS衡量网络层数据包处理能力,带宽衡量数据量传输能力。三者必须同时评估,任何一个维度不足都会成为瓶颈。坚果盾高防CDN在PPS维度通过TCP代握手处理小包攻击,在QPS维度通过AI无感拦截处理CC攻击,两层防护协同工作应对混合攻击场景。评估时建议用免费测试验证实际处理能力,而不是只看宣传数据。

×

坚果盾客服中心

客服QQ
客服QQ
94527
点击QQ号即可在线咨询
客服微信
客服微信
jianguodun
扫码添加微信,一对一沟通
微信二维码
客服电话
客服电话
4008706258
7×24小时人工服务